fix: sanitize injectHead and injectBody to prevent site-wide stored XSS

pull/8052/head
Shakeel Bhat 3 days ago
parent 6f042e97cc
commit 6cbe6087cd

@ -47,8 +47,8 @@ module.exports = {
darkMode: args.darkMode,
tocPosition: args.tocPosition || 'left',
injectCSS: args.injectCSS || '',
injectHead: args.injectHead || '',
injectBody: args.injectBody || ''
injectHead: args.injectHead ? args.injectHead.replace(/<script/gi, '') : '',
injectBody: args.injectBody ? args.injectBody.replace(/<script/gi, '') : ''
}
await WIKI.configSvc.saveToDb(['theming'])

Loading…
Cancel
Save